powered by simpleCommunicator - 2.0.59     © 2025 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Sybase ASA, ASE, IQ [игнор отключен] [закрыт для гостей] / Что делать с аудитом? :-)
7 сообщений из 7, страница 1 из 1
Что делать с аудитом? :-)
    #32434684
Добрый день! Ведется огромная БД аудита. Есть ли какие-нибудь рекомендации по ее использованию или может ктонить уже разрабатывал, какиенить отчеты по аудиту... Буду благодарна за любую информацию...
...
Рейтинг: 0 / 0
Что делать с аудитом? :-)
    #32435468
Фотография ASCRUS
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Боюсь Татьяна на такой вопрос Вам никто не ответит, так как не понятно, что это за база, кто ее писал, на чем ее писал, что Вы имеете виду под рекомендациями - доработку или администрирование базы данных, ну и т.д. Это тоже самое, что сказать: Работаю на большом грузовике, есть ли какие нибудь советы по его использованию, или может быть кто нибудь уже чинил большой грузовик :)
Так что рекомендую Вам более четко сформулировать вопрос и главное подробно описать, какой именно совет Вы хотели бы получить.
...
Рейтинг: 0 / 0
Что делать с аудитом? :-)
    #32435549
Добрый день! под БД аудита подразумевается системная БД sybsecurity, реализующая сайбейсовский auditing-механизм... В эту БД пишутся почти все события: кто, когда, куда заходил и что делал?...
Так вот я надеялась, что кто-то уже писал отчеты по таблице sysaudits_0X...
Лично у меня возникают следующие трудности:
- таблицы аудита, как известно не индексированы - и не могут быть проиндексированы, что значительно замедляет время запроса
- в таблицах представлено огромное количество данных, в том числе и на мой взгляд безполезных. Так, например, один только коннект к серверу влечет за собой запись сразу 5 записей в таблицу аудита
Если у кого-нибудь есть опыт в реальной работе с Sybase аудитом - буду рада любым советам...
...
Рейтинг: 0 / 0
Что делать с аудитом? :-)
    #32443188
Наконец-то хоть кто-то заинтересовался аудитом, а то сколько форум не читал, никто ни спрашивал ни отвечал.

Я использую аудит следующих операций:

-login (45-й event). Зачем пять записей, там только одна. Причем с EBF11541 кроме NETBIOS имени в поле extrainfo добавили и ip с какой машины производилось соединение.

-выполнение хранимой процедуры (38-й). Но это уже у кого как, я знаю, выполнение каких процедур мне надо отслеживать. Прямые select и т.д. для пользователей запрещены, поэтому особо не разбирался как их смотреть, они в extrainfo мало информации пишут.
Поставил только админам на cmdtext, т.е. все чего они из командной строки запускают. В базу от этого много записей валится, но все же полезно.

-загрузку/сохранение дампов баз и лога, (34,35,43,44)

Остальное то включу, то выключу, пока еще разбираюсь.
...
Рейтинг: 0 / 0
Что делать с аудитом? :-)
    #32447301
Если данные, которые процессу аудита надо записать в extrainfo больше, чем размер этого поля, то добавляются еще записи с такими же значениями остальных полей (event, eventtime и т.д.) пока в extrainfo не влезут все данные.

Вопрос: Есть ли какой либо признак, по которому можно выделить этот набор записей. Если несколько событий с большими extrainfo записываются в одно время, то их записи идут вперемешку и их трудно просматривать.



------------------
ASE 12.0 EBF11541
...
Рейтинг: 0 / 0
Что делать с аудитом? :-)
    #32447690
Спасибо. :-) Поэкспериментирую с cmdtext...
а какой ID у события cmdtext?
...
Рейтинг: 0 / 0
Что делать с аудитом? :-)
    #32467359
у cmdtext event 92

Если кому интересно, то несколько событий с большими extrainfo записываются в одно время, их записи идут по порядку со значениями в поле sequece начиная от 1.

------------------
ASE 12.0 EBF11541
...
Рейтинг: 0 / 0
7 сообщений из 7, страница 1 из 1
Форумы / Sybase ASA, ASE, IQ [игнор отключен] [закрыт для гостей] / Что делать с аудитом? :-)
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]